🔍 Contexte

Publié le 8 avril 2026 par Aikido Security, cet article présente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les développeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome.

🎯 Vecteur d’infection initial

L’extension code-wakatime-activity-tracker publiée sur OpenVSX imite fidèlement l’extension légitime WakaTime (commandes, icônes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilé en Zig avant toute logique WakaTime :

  • Windows : win.node (PE32+ DLL, SHA-256 : 2819ea44e22b9c47049e86894e544f3fd0de1d8afc7b545314bd3bc718bf2e02)
  • macOS : mac.node (Mach-O universel x86_64/arm64, SHA-256 : 112d1b33dd9b0244525f51e59e6a79ac5ae452bf6e98c310e7b4fa7902e4db44)

Ces binaires sont des Node.js native addons s’exécutant hors du sandbox JavaScript avec un accès OS complet. Le binaire macOS contient des symboles de debug révélant le chemin /Users/davidioasd/Downloads/vsx_installer_zig.

🦠 Mécanisme de propagation multi-IDE

Le binaire identifie tous les IDE supportant le format d’extension VS Code installés sur la machine (VS Code, VS Code Insiders, Cursor, Windsurf, VSCodium, Positron), puis télécharge un .vsix malveillant depuis GitHub Releases :

https://github.com/ColossusQuailPray/oiegjqde/releases/download/12/autoimport-2.7.9.vsix

Ce package imite l’extension légitime steoates.autoimport (millions d’installations). Il est installé silencieusement dans chaque IDE via leur propre CLI (--install-extension), puis le fichier .vsix est supprimé pour effacer les traces.

🔗 Second stage : le dropper GlassWorm connu

L’extension force-installée (floktokbok.autoimport) est le dropper GlassWorm déjà documenté, qui :

  • Géofence les systèmes russes (exclusion)
  • Balise vers un C2 basé sur la blockchain Solana
  • Effectue une exfiltration secrète
  • Installe un RAT persistant
  • Déploie une extension Chrome malveillante (keylogging, vol de cookies de session)

📋 Type d’article

Analyse technique publiée par un éditeur de sécurité (Aikido), visant à documenter une nouvelle technique d’un acteur de menace connu et à fournir des IOCs exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • GlassWorm (cybercriminal) —

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1129 — Shared Modules (Execution)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1176 — Browser Extensions (Persistence)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1102 — Web Service (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)

IOC

  • URLs : https://github.com/ColossusQuailPray/oiegjqde/releases/download/12/autoimport-2.7.9.vsixURLhaus
  • SHA256 : 2819ea44e22b9c47049e86894e544f3fd0de1d8afc7b545314bd3bc718bf2e02VT · MalwareBazaar
  • SHA256 : 112d1b33dd9b0244525f51e59e6a79ac5ae452bf6e98c310e7b4fa7902e4db44VT · MalwareBazaar
  • Fichiers : win.node
  • Fichiers : mac.node
  • Fichiers : autoimport-2.7.9.vsix

Malware / Outils

  • GlassWorm dropper (loader)
  • GlassWorm RAT (rat)
  • code-wakatime-activity-tracker (loader)
  • floktokbok.autoimport (loader)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ aikido.dev — source reconnue (Rösti community) (20pts)
  • ✅ 8148 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs dont des hashes (15pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : GlassWorm (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.aikido.dev/blog/glassworm-zig-dropper-infects-every-ide-on-your-machine